faq обучение настройка
Текущее время: Сб июл 05, 2025 02:03

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Загрузка CPU на DXS-3326GSR
СообщениеДобавлено: Ср фев 13, 2008 20:45 
Не в сети

Зарегистрирован: Сб мар 18, 2006 13:09
Сообщений: 11
Откуда: Moscow
Здравствуйте!
Не подскажете, чем может быть вызвана высокая (100% !) загрузка cpu на указанном в шапке свиче? На портах все очень скромно:

Код:
DXS-3326GSR:5#sh uti ports
Command: show utilization ports

 Port     TX/sec     RX/sec   Util      Port     TX/sec     RX/sec   Util
 -----  ---------- ---------- ----      -----  ---------- ---------- ----
1:1     19591      15595      12       1:22    7          1          1
1:2     8111       10690      6        1:23    0          40         1
1:3     36         234        1        1:24    14152      15923      11
1:4     0          0          0        1:25    0          0          0
1:5     2444       1987       1        1:26    0          0          0
1:6     0          0          0
1:7     0          0          0
1:8     0          0          0
1:9     0          0          0
1:10    0          0          0
1:11    0          0          0
1:12    0          0          0
1:13    0          0          0
1:14    0          0          0
1:15    0          0          0
1:16    0          0          0
1:17    0          0          0
1:18    0          0          0
1:19    0          0          0
1:20    0          0          0
1:21    0          0          0


Прошивка - последняя из доступных (получена от сотрудников D-Link по почте):
Boot PROM Version : Build 2.01-B01
Firmware Version : Build 4.50-B09
Hardware Version : 5A1.2A1

Никаких сильно умных функций в свиче не используется:
Код:
Spanning Tree     : Disabled
GVRP              : Disabled
IGMP Snooping     : Disabled
RIP               : Enabled
DVMRP             : Disabled
PIM               : Disabled
OSPF              : Enabled
TELNET            : Enabled (TCP 23)
RMON              : Disabled
SSH status        : Enabled
802.1x            : Disabled
Jumbo Frame       : Off
Clipaging         : Enabled
MAC Notification  : Disabled
Port Mirror       : Disabled
SNTP              : Disabled
Bootp Relay       : Enabled
DNSR Status       : Disabled
VRRP              : Disabled
HOL Prevention State : Enabled
Syslog Global State  : Enabled
Single IP Management : Disabled
Dual Image           : Supported
CPU Interface Filter : Disabled


Стоит 9 штук Vlan'ов, 5 ip интерфейсов.... Таблицы ip и mac свободны:
Код:
DXS-3326GSR:5#sh ipfdb
Command: show ipfdb
...
Total Entries: 233

DXS-3326GSR:5#sh fdb
Command: show fdb

 Unicast MAC Address Aging Time  = 300
....
Total Entries: 218


Как выяснилось методом тыка, всю нагрузку на процессор создает один порт (номер 5 - если судить по таблице выше, то загрузка там крайне небольшая), на котором висит 3526 (управляющий интерфейс в отдельном нетэгированном vlan - для будущих обновлений, клиенты в другом тэгированном vlan), в который вставлены клиенты. На 3526 клиенты режутся acl'ами - бродкасты остаются только arp, убираются левые порты и т.п. Т.е. на dxs-3326 трафик поступает уже более-менее "нормализованный" - полностью очищен от всех бродкастов, кроме arp, нет повышенной активности на netbios'овских портах, убираются все ip-пакеты, исходящие от адресов не принадлежащих этой подсети...
Вопрос вполне очевиден: куда копать, чтобы понять, что именно грузит CPU? Если надо что-то на нем фильтровать - то что именно для примера?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 13, 2008 23:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Сначала надо определить что конкретно грузит устройство. Вы можете поснифферить сеть на этом порту?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 14, 2008 11:26 
Не в сети

Зарегистрирован: Сб мар 18, 2006 13:09
Сообщений: 11
Откуда: Moscow
Естесственно, я это сделал сразу же. :-) Отмиррорил порт на подключенный к этому же коммутатору компьютер и посмотрел tcpdump'ом - навскидку ничего подозрительного не увидел. Сейчас смотрю trafshow - тоже самое. Трафик как трафик... Обычный интернетовский у тех пользователей, которые сидят без VPN, трафик до VPN-сервера у остальных, ну и внутрисетевой...
Собственно, я этого и хотел изначально: чтобы вы подсказали, чего именно мне искать. Т.е. какие в принципе пакеты могут грузить процессор коммутатора. А уж фильр для tcpdump я сам сооружу. :-)
Спасибо заранее!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 14, 2008 21:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
ARP спуфинг, большое кол-во IGMP запросов. Вы можете кстати сказать кол-во записей в ARP-таблице.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 13:37 
Не в сети

Зарегистрирован: Сб мар 18, 2006 13:09
Сообщений: 11
Откуда: Moscow
Demin Ivan писал(а):
ARP спуфинг,

Мммм... Поставил на компьютере, на который миррорится трафик, arpwatch - там ничего подозрительного нет. Мирно появляются хосты, изредка пробегают 0.0.0.0, которые еще не получили адреса... Но ни одного flip flop'а или даже просто изменения mac-адреса нет. Собственно, это логично, потому что подопытный сегмент достаточно небольшой, одновременно с включением его в dxs там сменили полностью адресацию и "спуферам" там взяться просто неоткуда...

Цитата:
большое кол-во IGMP запросов.

Вообще нет. IGMP полностью фильтруется на 3526
Код:
config multicast port_filtering_mode 1-24 filter_unregistered_groups

create multicast_range mult_deny from 224.0.0.1 to 239.255.255.254
config limited_multicast_addr ports 1-24 add multicast_range mult_deny
config limited_multicast_addr ports 1-24 state enable


Хотя это даже лишнее, потому что ACL'ами вообще зарезаны все ethernet'овские бродкасты, кроме arp.
Я же говорю - на dxs трафик поступает абсолютно нормализованный, "причесанный" и без каких-либо аномалий - я его весь в tcpdump, trafhsow, а теперь еще и в arpwatch'е отсмотрел...

Цитата:
Вы можете кстати сказать кол-во записей в ARP-таблице.


Код:
DXS-3326GSR:5#sh arp
Command: show arpentry
 ARP Aging Time : 20
<....>
Total Entries: 333


Между прочим, самое интересное, что несмотря на перманентные 100% загрузки, коммутатор работает отлично: потерь нет, по telnet'у и snmp доступен, пользователи через него подключенные не жалуются... Еще пару дней пройдет и я начну думать, что это все - нормальная ситуация и переживать не стоит. :-)))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 15, 2008 22:36 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А вы не могли бы прислать полный конфиг устройства?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 18, 2008 13:02 
Не в сети

Зарегистрирован: Сб мар 18, 2006 13:09
Сообщений: 11
Откуда: Moscow
Итак, проблема решена, но чтобы поставить точки над i, стоит обнародовать суть, чтобы другие не наступали на те же грабли. :-) А суть очень простая: нужно выносить управляющий ipif/vlan от всех возможных трафиковых потоков. Т.е. это штука известная, но в основном применительно к L2 свичам, а мне почему-то казалось, что у L3 другие правила и хуже не будет, если ipif System станет смотреть в ядро. :-) В общем, на собственном опыте могу сказать, что ipif System больше 30-50 мегабит переварить не в состоянии в принципе, да и те - с потерями и загрузкой CPU под 100%. :-) Сейчас после вынесения интерфейса управления в отдельный vlan (как раз где ipif System от разных 3526 находятся...), где данных по сути вообще нет - коммутатор воспрял и начал вовсю молотить трафик с загрузкой cpu меньше 10%. :-)
Надеюсь, эта информация кому-нибудь поможет. :-)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 14


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB